产品说明

Shadowrocket 是 iOS / iPadOS 上的规则代理客户端。

应用通过系统 VPN 接口接管出站流量,再按规则将每条连接判定为直连(DIRECT)、代理(PROXY)或拒绝(REJECT)。节点、订阅与规则需自行导入;应用不提供服务器,也没有账户系统。

下方示意图表示分流结果。中间开关对应应用内的连接控制,可点击切换。对象与读数从 手册 进入各章。

DIRECT · 直连

不经过代理节点

命中 DIRECT 的请求沿系统原路径发出,例如规则中的国内域名、Apple 系统服务。延迟与可用性取决于本地网络,不消耗节点流量。

PROXY · 代理

转发到已配置的节点

命中 PROXY 的请求经本应用发往当前选中的服务器。协议、加密与传输层由该节点的配置决定,不由客户端单独指定一套全局协议。

概述

工作方式

Shadowrocket 运行于 iPhone 与 iPad,系统要求 iOS 13.0 或更高版本。首次打开连接时,系统会请求添加 VPN 配置,这是 iOS 对 Network Extension 的标准授权,不是第三方登录。

连接开启后,大部分应用的出站 TCP / UDP 流量进入隧道。客户端先根据当前配置文件里的规则做匹配:命中 DIRECT 则送回系统原路径,命中 PROXY 则发往当前节点,命中 REJECT 则拦截。未命中任何条件时,由规则末尾的 FINAL 决定默认策略。

域名匹配通常依据 DNS 查询结果、HTTP 主机名或 TLS 的 Server Name Indication。IP 与 GeoIP 匹配依据目的地址。规则按文件中的顺序自上而下执行,先命中的条目生效,后面的不再计算。

配置、节点和规则保存在本机。若允许 iCloud,可在同一 Apple ID 下的设备间同步;开发者服务器不托管这些内容。

App Store 标价 2.99 美元,一次性买断。代理服务器需自行准备。部分地区商店未上架。

记录
列表里可被选中的一条出口,含地址、协议与认证。
容器
订阅:只存 URL,子记录靠刷新写入。
规则
「条件 → 策略」的有序列表。条件可以是域名、IP 段、GeoIP、进程等;策略为 DIRECT、PROXY 或 REJECT。
配置
当前生效的规则集与相关选项。可存在多份配置,连接时只使用选中的那一份。

文档

按界面读。

首页只说明产品是什么。屏幕上的对象按章分开写。各章入口在顶栏,阅读顺序在手册。

  1. 01手册 · 阅读顺序与对象分工
  2. 02隧道 · 开关与 Config / Proxy / Direct
  3. 03对象 · 记录与容器
  4. 04规则 · 名单、顺序、FINAL
  5. 05读数 · 四组信号
  6. 06系统 · iOS VPN 边界
  7. 07配置 · 多份文件与 iCloud
  8. 08改写 · 与分流不是一回事
  9. 09解析 · 两套 DNS 与 IPv6
  10. 10商店 · App Store
  11. 11博客 · 把界面上的现象写开

规则匹配

按自上而下的顺序匹配域名

输入域名后命中第一条规则。此为示意规则集,与设备上的实际配置无关。按 / 聚焦输入框。

  1. DOMAIN-SUFFIXapple.comDIRECT
  2. DOMAIN-SUFFIXicloud.comDIRECT
  3. DOMAIN-SUFFIXqq.comDIRECT
  4. DOMAIN-SUFFIXbaidu.comDIRECT
  5. DOMAIN-KEYWORDweixinDIRECT
  6. DOMAIN-SUFFIXgoogle.comPROXY
  7. DOMAIN-SUFFIXgithub.comPROXY
  8. DOMAIN-SUFFIXyoutube.comPROXY
  9. DOMAIN-SUFFIXwikipedia.orgPROXY
  10. GEOIPCNDIRECT
  11. FINALPROXY

GEOIP 依赖设备上的 IP 数据库,本页无法模拟。FINAL 表示未匹配任何条件时的默认策略。

匹配结果

PROXY

DOMAIN-SUFFIX, github.com

策略:经代理节点转发。

规则

常用条件类型

完整语法以应用内文档与规则文件为准。下面列出实际配置里最常出现的几类。策略一列除 DIRECT、PROXY 外,还可以写 REJECT。

DOMAIN
主机名完全一致时命中。例如 DOMAIN,example.com,PROXY 只匹配 example.com,不匹配 www.example.com。
DOMAIN-SUFFIX
主机名等于该后缀,或以「.后缀」结尾时命中。例如 apple.com 会匹配 apple.com 与 www.apple.com。
DOMAIN-KEYWORD
主机名包含该字符串即命中,范围比后缀更宽,误伤也更常见,适合无法用后缀概括的一批域名。
IP-CIDR
按目的 IPv4 网段匹配,例如 IP-CIDR,172.16.0.0/12,DIRECT。IPv6 使用 IP-CIDR6。
GEOIP
按目的 IP 的地理库归类匹配,常见写法是 GEOIP,CN,DIRECT。准确性取决于设备上的数据库版本。
FINAL
文件中应置于末尾。前面所有条件都未命中时使用这里的策略。缺省 FINAL 时,未匹配流量的行为以当前配置为准,不应依赖隐式默认。

规则可以手写,也可以通过订阅导入他人维护的列表。导入第三方规则前应阅读其许可与更新方式,并确认 FINAL 与 GEOIP 两条是否符合自己的预期:例如把 CN 设为 DIRECT、把其余设为 PROXY,是一种常见组合,不是唯一正确组合。

设置里的「打开时更新」「后台更新」只作用于订阅型节点或规则。后台更新需要系统「设置 → 通用 → 后台 App 刷新」允许 Shadowrocket。更新失败时列表会停留在上一次成功的结果,不会自动清空。

协议

支持的协议

使用哪种协议由节点提供方决定。客户端可在同一应用内保存多种协议的节点,连接时只使用当前选中的那一条。传输层(WebSocket、gRPC、QUIC 等)属于节点配置的一部分,需与服务端一致。

功能

包含

  • 基于规则的分流(直连 / 代理 / 拒绝)
  • 订阅 URL、二维码与手动逐条添加
  • 多协议节点共存,连接时选用当前条目
  • 延迟测试、流量统计(Data)
  • URL 重写;可选 HTTPS 解密(需安装描述文件)
  • 配置保存在本机,可选 iCloud 同步到自有设备

范围

不包含

  • ×不提供、不销售代理节点
  • ×无应用内账号,配置不上传至开发者服务器
  • ×无应用内订阅;节点服务费用需另行支付
  • ×不负责节点的选购、搭建或维护
  • ×不是系统级防火墙,也不能修改其他 App 的二进制
  • ×无 Android / Windows / macOS 官方客户端

限制

系统与使用上的边界

Shadowrocket 建立在 iOS 的 VPN 框架上,因此继承该框架的限制。部分系统进程、部分 App 会对「VPN 已连接」做检测或走独立通道;客户端无法强迫所有软件都进入隧道。

低电量模式、系统回收后台、关闭「后台 App 刷新」或关闭 VPN 的「按需连接」相关选项时,隧道可能断开。飞行模式、切换 Wi-Fi / 蜂窝、门户认证(Captive Portal)也会导致短暂中断,需要重新连接或等待自动恢复。

HTTPS 解密(MITM)会安装用户信任的描述文件,用于查看或改写 HTTPS 内容。这会降低该设备上的证书安全模型,只应在明确需要时开启,用完应移除描述文件。普通分流、看网页、使用 API 并不依赖这一项。

IPv6、假域名(fake-ip)与真实 IP 的分流结果可能不一致。若只配置了 IPv4 的 CIDR 而目标走 IPv6,规则可能落到 FINAL。需要同时处理两类地址时,应在规则里补 IP-CIDR6,或在设置中关闭不需要的 IP 版本。

应用不能突破运营商或目标网站的访问策略,也不能把失效节点变可用。连接质量由本地网络、节点线路与对端服务共同决定。本页不提供节点,也不评价任何第三方订阅服务。

规格

产品规格

SHADOWROCKET PROXY UTILITY
别称
小火箭
平台
iOS 13.0 或更高版本 · iPadOS
售价
USD 2.99 · App Store 一次性买断 · 无内购
上架
App Store · 部分地区未上架(含中国大陆)
接口
iOS Network Extension(系统 VPN)
配置
存储于本机;可选 iCloud 在自有设备间同步
开发者
Shadow Launch Technology Limited
$2.99 买断 App Store

获取应用见 商店。家庭共享是否可用以 App Store 产品页当时的标注为准。